Dataveiligheid en data-lek-protocol
Waarom wij ons team trainen in security awareness en hoe wij omgaan met incidenten
Voor de organisaties waarmee wij werken is security geen onderwerp op de achtergrond. Het is een harde randvoorwaarde voor samenwerking.
In projecten met gevoelige data, meerdere stakeholders en complexe processen is één vraag leidend:
kun je erop vertrouwen dat iedereen zorgvuldig met informatie omgaat?
Voor onze opdrachtgevers is dat geen detail. Het is de basis.
Daarom trainen wij ons team in security awareness. En daarom hebben wij onze processen ingericht op het moment dat er toch iets misgaat.
Aansluiten op een hoog niveau van eisen
Onze opdrachtgevers werken in omgevingen met duidelijke en vaak strenge security policies. Dat geldt voor toegang tot systemen, het delen van documenten en de manier waarop informatie wordt beheerd.
Dat zie je terug in de aard van de organisaties waarmee wij samenwerken, en in de eisen die zij stellen aan hun partners. Wie in die omgeving wil opereren, moet aantoonbaar op hetzelfde niveau functioneren.
Security awareness training is daarin een eerste stap.
Niet als verplichting, maar als onderdeel van professioneel handelen.
Security zit in gedrag
De meeste risico’s ontstaan niet door systemen, maar door dagelijkse handelingen.
Het openen van een e-mail.
Het delen van een document.
Het reageren op een verzoek.
Door ons team te trainen zorgen we ervoor dat deze momenten bewust worden. Dat iedereen herkent wanneer iets afwijkt en weet wat hij of zij moet doen.
Dat leidt tot consistent gedrag, minder onzekerheid en meer controle in het proces.
Wat gebeurt er als er toch iets misgaat
Hoe goed je je processen ook inricht, risico’s verdwijnen nooit volledig. Daarom is het essentieel dat je niet alleen voorkomt, maar ook voorbereid bent.
Binnen NewArmstrong werken we met een vastgelegd protocol voor security-incidenten in Data-lek response-plan.
Dit protocol beschrijft hoe wij handelen bij situaties zoals phishing, accountcompromissen, malware en mogelijke datalekken. Het doel is om schade te beperken, continuïteit te borgen en opdrachtgevers tijdig en correct te informeren.
Het gaat daarbij niet alleen om techniek, maar vooral om structuur en verantwoordelijkheid.
Een helder en gecontroleerd proces
Bij een incident werken we volgens een vast proces dat direct in gang wordt gezet.
Eerst wordt het incident gemeld en geregistreerd. Daarna volgt een analyse waarin de aard en impact worden vastgesteld. Op basis daarvan nemen we direct maatregelen om verdere schade te voorkomen, bijvoorbeeld door accounts te blokkeren of systemen te isoleren. Vervolgens worden systemen hersteld en wordt extra monitoring toegepast.
Daarna volgt communicatie richting betrokken partijen en wordt bepaald of er verplichtingen zijn vanuit wet- en regelgeving, zoals de AVG. Tot slot wordt het incident geëvalueerd en worden structurele verbeteringen vastgelegd.
Dit zorgt voor een aanpak die niet ad hoc is, maar beheerst en aantoonbaar.
Duidelijke rollen en verantwoordelijkheden
Een belangrijk onderdeel van het protocol is dat vooraf vastligt wie wat doet.
Er is altijd een verantwoordelijke voor de coördinatie en besluitvorming. De technische analyse en het herstel liggen bij een security lead. Daarnaast is er een rol voor privacy en juridische beoordeling. De communicatie richting opdrachtgevers wordt bewust via één aanspreekpunt georganiseerd (account lead).
Dit voorkomt ruis en zorgt ervoor dat er snel en eenduidig gehandeld wordt.
Transparantie richting opdrachtgevers
In een situatie waarin iets misgaat, is communicatie minstens zo belangrijk als de oplossing zelf.
Daarom is in het protocol vastgelegd hoe en wanneer opdrachtgevers worden geïnformeerd. Communicatie is feitelijk, tijdig en proportioneel. Daarbij wordt minimaal gedeeld wat er is gebeurd, wat de impact is, welke maatregelen zijn genomen en wat eventuele vervolgstappen zijn.
Voor opdrachtgevers betekent dit dat zij niet afhankelijk zijn van aannames, maar inzicht hebben in wat er gebeurt.
Aansluiten op verschillende klantomgevingen
Niet iedere opdrachtgever vraagt hetzelfde. Daarom houden we rekening met verschillen in eisen en context.
Sommige organisaties vragen om directe escalatie en volledige audit trails. Andere situaties leggen meer nadruk op continuïteit of vertrouwelijkheid van specifieke data. Het protocol sluit hierop aan door per type klant en risico een passende werkwijze te hanteren.
Dat zorgt ervoor dat onze manier van werken niet generiek is, maar afgestemd op de omgeving waarin we opereren.
Onderdeel van hoe wij werken
Security awareness training en het incidentprotocol staan niet los van elkaar. Samen vormen ze één geheel. De training zorgt ervoor dat risico’s eerder worden herkend.
Het protocol zorgt ervoor dat er gestructureerd wordt gehandeld als dat nodig is.
Beide dragen bij aan hetzelfde doel: controle houden over het proces.
Wij trainen ons team omdat onze opdrachtgevers in een omgeving werken waar fouten grote gevolgen kunnen hebben.
En we hebben onze processen ingericht omdat we weten dat zekerheid niet alleen zit in voorkomen, maar ook in hoe je handelt als het nodig is.
Dat leidt tot beter gedrag, duidelijke processen en transparantie richting opdrachtgevers.
En uiteindelijk tot wat voor deze projecten het belangrijkst is:
zekerheid in elke stap van het proces.
Een gesprek over onze manier van werken?We lichten het graag toe.
Justus Slaakweg, Director Business Development
Hugo Jurcka, managing Director
Leidsevaartweg 1
2106 NA Heemstede
+31 88 007 2600

